9久久伊人精品综合,亚洲一区精品视频在线,成 人免费va视频,国产一区二区三区黄网,99国产精品永久免费视频,亚洲毛片多多影院,精品久久久无码人妻中文字幕,无码国产欧美一区二区三区不卡
學習啦 > 學習電腦 > 電腦安全 > 網絡安全知識 >

CORS攻擊是什么帶來什么風險

時間: 加城1195 分享

  CORS-CrossOrigin Resources Sharing定義了一種瀏覽器和服務器交互的方式來確定是否允許跨域請求。可能很多用戶不知道cors攻擊會有什么風險,下面一起看看!

  CORS帶來的風險

  1、HTTP頭只能說明請求來自一個特定的域,但是并不能保證這個事實。因為HTTP頭可以被偽造。

  所以未經身份驗證的跨域請求應該永遠不會被信任。如果一些重要的功能需要暴露或者返回敏感信息,應該需要驗證Session ID。

  2、第三方有可能被入侵

  舉一個場景,FriendFeed通過跨域請求訪問Twitter,FriendFeed請求tweets、提交tweets并且執行一些用戶操作,Twitter提供響應。兩者都互相相信對方,所以FriendFeed并不驗證獲取數據的有效性,Twitter也針對Twitter開放了大部分的功能。

  但是當如果Twitter被入侵后:

  FriendFeed總是從Twitter獲取數據,沒有經過編碼或者驗證就在頁面上顯示這些信息。但是Twitter被入侵后,這些數據就可能是有害的。

  或者FriendFeed被入侵時:

  Twitter響應FriendFeed的請求,例如發表Tweets、更換用戶名甚至刪除賬戶。當FriendFeed被入侵后,攻擊者可以利用這些請求來篡改用戶數據。

  所以對于請求方來說驗證接收的數據有效性和服務方僅暴露最少最必須的功能是非常重要的。

  3、惡意跨域請求

  即便頁面只允許來自某個信任網站的請求,但是它也會收到大量來自其他域的跨域請求。.這些請求有時可能會被用于執行應用層面的DDOS攻擊,并不應該被應用來處理。

  例如,考慮一個搜索頁面。當通過'%'參數請求時搜索服務器會返回所有的記錄,這可能是一個計算繁重的要求。要擊垮這個網站,攻擊者可以利用XSS漏洞將Javascript腳本注入某個公共論壇中,當用戶訪問這個論壇時,使用它的瀏覽器重復執行這個到服務器的搜索請求。或者即使不采用跨域請求,使用一個目標地址包含請求參數的圖像元素也可以達到同樣的目的。如果可能的話,攻擊者甚至可以創建一個WebWorker執行這種攻擊。這會消耗服務器大量的資源。

  有效的解決辦法是通過多種條件屏蔽掉非法的請求,例如HTTP頭、參數等。

  4、內部信息泄漏

  假定一個內部站點開啟了CORS,如果內部網絡的用戶訪問了惡意網站,惡意網站可以通過COR(跨域請求)來獲取到內部站點的內容。

  5、針對用戶的攻擊

  上面都是針對服務器的攻擊,風險5則針對用戶。比方說,攻擊者已經確定了你可以全域訪問的productsearch.php頁面上存在SQL注入漏洞。 攻擊者并不是直接從它們的系統數據庫中獲取數據,他們可能會編寫一個JavaScript數據采集腳本,并在自己的網站或者存在XSS問題的網站上插入這段腳本。當受害者訪問含有這種惡意JavaScript腳本的網站時,它的瀏覽器將執行針對“productsearch.php”的SQL注入攻擊,采集所有的數據并發送給攻擊者。檢查服務器日志顯示是受害人執行了攻擊,因為除了來自Referrer的HTTP頭一般沒有其他日志記錄。受害者并不能說他的系統被攻破,因為沒有任何任何惡意軟件或系統泄漏的痕跡。

  補充:校園網安全維護技巧

  校園網絡分為內網和外網,就是說他們可以上學校的內網也可以同時上互聯網,大學的學生平時要玩游戲購物,學校本身有自己的服務器需要維護;

  在大環境下,首先在校園網之間及其互聯網接入處,需要設置防火墻設備,防止外部攻擊,并且要經常更新抵御外來攻擊;

  由于要保護校園網所有用戶的安全,我們要安全加固,除了防火墻還要增加如ips,ids等防病毒入侵檢測設備對外部數據進行分析檢測,確保校園網的安全;

  外面做好防護措施,內部同樣要做好防護措施,因為有的學生電腦可能帶回家或者在外面感染,所以內部核心交換機上要設置vlan隔離,旁掛安全設備對端口進行檢測防護;

  內網可能有ddos攻擊或者arp病毒等傳播,所以我們要對服務器或者電腦安裝殺毒軟件,特別是學校服務器系統等,安全正版安全軟件,保護重要電腦的安全;

  對服務器本身我們要安全server版系統,經常修復漏洞及更新安全軟件,普通電腦一般都是撥號上網,如果有異常上層設備監測一般不影響其他電腦。做好安全防范措施,未雨綢繆。


網絡攻擊風險相關文章:

1.網絡攻擊以及防范措施有哪些

2.上網的安全事項有哪些

3.企業級路由器攻擊防護的使用方法

4.volans路由器怎么防御攻擊

5.關于計算機網絡的安全性有哪些

4016332 主站蜘蛛池模板: 50路熟女| 国产亚洲国产亚洲国产亚洲| 亚洲av久久精品狠狠爱av| 在线 欧美 中文 亚洲 精品| 久热久精久品这里在线观看| 五月婷之久久综合丝袜美腿| 日韩av一区二区精品不卡| 一级片黄色一区二区三区| 亚洲av成人网在线观看| 亚洲欧美在线观看品| 久久av色欲av久久蜜桃网| 人人人澡人人肉久久精品| 日韩国产av一区二区三区精品| 亚洲国产成人一区二区在线 | 国产偷拍自拍视频在线观看| 亚洲性美女一区二区三区| 视频一区二区 国产视频| 青青草成人免费自拍视频| 久热这里只精品视频99| 亚洲色在线v中文字幕| 人妻av中文字幕无码专区| 午夜精品区| 爱性久久久久久久久| 亚洲精品综合网在线8050影院| 九九热爱视频精品视频| 高清无打码一区二区三区| 极品少妇的粉嫩小泬看片 | 日韩亚av无码一区二区三区| 亚洲熟妇色xxxxx欧美老妇| 国产自在自线午夜精品| 90后极品粉嫩小泬20p | 久久亚洲精品日本波多野结衣| 亚洲精品无码你懂的网站| 精品久久人人做爽综合| 野外少妇被弄到喷水在线观看| 国产精品久久人人做人人爽| 高清色本在线www| 无码电影在线观看一区二区三区| 亚洲天堂av 在线| 91福利国产成人精品导航| 中文一区二区视频|